Ein KI-Agent ist erst dann nützlich, wenn er handeln darf: Daten lesen, Einträge anlegen, Nachrichten verschicken. Genau diese Handlungsfähigkeit macht ihn aber auch zum Risiko, wenn seine Rechte zu weit gefasst sind. Ein Agent, der Zugriff auf das gesamte Postfach, das komplette CRM und die Buchhaltung hat, kann im Fehlerfall oder bei einer Manipulation weit mehr Schaden anrichten als einer, der nur das Nötigste darf. Dieser Ratgeber zeigt, wie man Berechtigungen für KI-Agenten nach dem Prinzip der geringsten Rechte vergibt und so die Angriffsfläche klein hält, ohne den Nutzen zu beschneiden.
Warum Rechte bei Agenten heikler sind als bei Menschen
Bei einem Mitarbeiter verlässt man sich auf Urteilsvermögen und Verantwortungsgefühl. Ein Agent hat beides nicht. Er führt aus, was seine Anweisung und die Umstände nahelegen, in großer Geschwindigkeit und ohne innezuhalten. Kommt eine manipulierte Eingabe herein, etwa eine E-Mail mit versteckten Anweisungen, kann ein zu mächtiger Agent diese ausführen, bevor jemand eingreift. Dieses Risiko, dass fremde Inhalte den Agenten kapern, behandelt der Beitrag Halluzinationen und Guardrails aus inhaltlicher Sicht. Der wirksamste technische Schutz daneben ist schlicht, dem Agenten gar nicht erst die Rechte zu geben, mit denen er großen Schaden anrichten könnte.
Das Prinzip der geringsten Rechte
Die Grundregel der IT-Sicherheit gilt für Agenten in verschärfter Form: Jeder Zugang wird so eng wie möglich gefasst, nur so viel wie für die konkrete Aufgabe wirklich nötig. Ein Agent, der Rechnungen aus einem bestimmten Postfach-Ordner lesen soll, braucht Zugriff auf genau diesen Ordner, nicht auf das ganze Postfach. Einer, der Support-Tickets einordnet, braucht Lesezugriff auf Tickets, aber keinen Zugriff auf Personaldaten. Diese Einschränkung klingt selbstverständlich, wird aber oft übergangen, weil weite Rechte in der Einrichtung bequemer sind. Die Bequemlichkeit rächt sich im Ernstfall. Wer die Rechte von Anfang an eng schneidet, muss später nicht mühsam zurückbauen und schläft ruhiger.
Ein eigener Zugang statt geliehener Rechte
Ein verbreiteter Fehler ist, den Agenten mit dem persönlichen Konto eines Mitarbeiters laufen zu lassen. Das ist schnell eingerichtet, vermischt aber Verantwortung und Rechte auf gefährliche Weise. Der Agent erbt dann alle Zugriffe dieser Person, oft viel mehr als er braucht, und im Protokoll lässt sich nicht mehr unterscheiden, ob der Mensch oder die Maschine gehandelt hat. Besser ist ein eigener technischer Zugang, ein sogenanntes Dienstkonto, das nur diesem Agenten gehört und exakt die Rechte trägt, die seine Aufgabe verlangt. So bleibt nachvollziehbar, was der Agent getan hat, und seine Rechte lassen sich unabhängig vom Personal anpassen oder entziehen.
Lesen und Schreiben strikt trennen
Nicht jede Berechtigung ist gleich gefährlich. Ein Lesezugriff kann Daten preisgeben, aber nichts verändern. Ein Schreibzugriff kann Daten anlegen, ändern oder löschen und richtet damit potenziell echten Schaden an. Deshalb lohnt es, beide klar zu trennen und Schreibrechte deutlich sparsamer zu vergeben. Viele Agenten kommen mit reinem Lesezugriff plus der Fähigkeit, einen Vorschlag zu erzeugen, erstaunlich weit. Den letzten schreibenden Schritt, das tatsächliche Buchen oder Versenden, kann ein Mensch oder ein eng kontrollierter, separater Schritt übernehmen. Wie ein Agent überhaupt Werkzeuge aufruft und damit handelt, erklärt der Ratgeber Function Calling. Jedes dieser Werkzeuge sollte nur die minimal nötige Aktion erlauben, nicht ein Universalwerkzeug mit vollen Rechten sein.
Kritische Aktionen an eine Freigabe binden
Manche Handlungen sind zu folgenreich, um sie einem Agenten allein zu überlassen: Zahlungen auslösen, Verträge verschicken, Daten löschen, nach außen im Namen des Unternehmens kommunizieren. Für solche Aktionen wird eine menschliche Freigabe zwischengeschaltet. Der Agent bereitet alles vor und legt es zur Bestätigung vor, ausgeführt wird erst nach dem Klick eines Menschen. Sinnvoll ist eine Staffelung nach Tragweite, etwa an einem Betrag festgemacht: Kleinbeträge laufen durch, größere brauchen eine Unterschrift. Dieses Zusammenspiel beschreibt der Ratgeber Mensch-in-the-Loop ausführlich. Die Freigabe ist keine Bevormundung des Agenten, sondern ein Sicherheitsnetz für die wenigen Fälle, in denen ein Fehler wirklich teuer wird.
Geheimnisse schützen und Zugänge widerrufbar halten
Ein Agent braucht Zugangsschlüssel und Passwörter, um sich mit anderen Systemen zu verbinden. Diese Geheimnisse gehören nicht in die Anweisung des Agenten und nicht in seinen Textverlauf, wo sie versehentlich auftauchen könnten, sondern in einen geschützten Speicher, aus dem sie nur zur Laufzeit geladen werden. Ebenso wichtig ist, dass sich jeder Zugang schnell widerrufen und erneuern lässt. Fällt auf, dass ein Agent sich falsch verhält oder ein Schlüssel kompromittiert ist, muss ein einziger Handgriff genügen, um ihn stillzulegen. Dieser Notausschalter gehört von Anfang an eingeplant, nicht erst gesucht, wenn es brennt. Regelmäßiges Erneuern der Schlüssel begrenzt zusätzlich den Schaden, falls doch einmal einer abhandenkommt.
Protokollieren, was der Agent tut
Rechte einzuschränken ist die eine Hälfte, das Handeln nachvollziehbar zu machen die andere. Jede Aktion des Agenten sollte protokolliert werden: was er wann auf welchem System getan hat. Dieses Protokoll erfüllt zwei Zwecke. Im Alltag hilft es, Fehler zu finden und Abläufe zu verbessern. Im Ernstfall zeigt es genau, was passiert ist, und macht die Frage der Verantwortung beantwortbar. Zusammen mit dem eigenen Dienstkonto entsteht so eine lückenlose Spur. Wie sich der Schutz personenbezogener Daten dabei einfügt, vertieft der Ratgeber Datensicherheit bei KI-Agenten. Am Ende gilt eine einfache Haltung: Ein Agent bekommt so wenig Macht wie möglich, jede kritische Handlung eine Freigabe, und alles, was er tut, hinterlässt eine Spur.
Häufige Fragen
Was bedeutet das Prinzip der geringsten Rechte bei KI-Agenten?
Es bedeutet, jedem Agenten nur genau die Zugriffe zu geben, die seine konkrete Aufgabe verlangt, und nicht mehr. Ein Agent, der einen bestimmten Postfach-Ordner auslesen soll, erhält Zugriff auf diesen Ordner, nicht auf das ganze Postfach. Weite Rechte sind in der Einrichtung bequemer, vergrößern aber den möglichen Schaden im Fehlerfall oder bei einer Manipulation erheblich. Eng geschnittene Rechte halten die Angriffsfläche klein, ohne den Nutzen zu schmälern.
Sollte ein Agent unter dem Konto eines Mitarbeiters laufen?
Nein. Läuft der Agent unter einem persönlichen Konto, erbt er alle Rechte dieser Person, meist weit mehr als er braucht, und im Protokoll lässt sich nicht mehr trennen, ob Mensch oder Maschine gehandelt hat. Besser ist ein eigenes technisches Dienstkonto, das nur diesem Agenten gehört und exakt die nötigen Rechte trägt. So bleibt das Handeln nachvollziehbar, und die Rechte lassen sich unabhängig vom Personal anpassen oder entziehen.
Wie schützt man einen Agenten vor manipulierten Eingaben?
Der inhaltliche Schutz besteht aus Guardrails, die verdächtige Anweisungen abfangen. Der wirksamste technische Schutz ist jedoch, dem Agenten gar nicht erst weitreichende Rechte zu geben. Wer die Berechtigungen eng fasst, Lese- und Schreibzugriff trennt und kritische Aktionen an eine menschliche Freigabe bindet, begrenzt den Schaden, selbst wenn eine manipulierte Eingabe den Agenten kurzzeitig in die Irre führt. Eng gefasste Rechte wirken dort, wo Textfilter allein nicht ausreichen.
Welche Aktionen sollten immer eine menschliche Freigabe verlangen?
Alles, was folgenreich und schwer rückgängig zu machen ist: Zahlungen auslösen, Verträge verschicken, Daten löschen und im Namen des Unternehmens nach außen kommunizieren. Für solche Handlungen bereitet der Agent alles vor, ausgeführt wird erst nach der Bestätigung durch einen Menschen. Sinnvoll ist eine Staffelung nach Tragweite, etwa nach Betrag, damit harmlose Kleinigkeiten durchlaufen und nur die wirklich kritischen Fälle eine Unterschrift verlangen.